Cisco Unified IP Phone の概要
Cisco Unified IP Phone 7975G、7971G-GE(ギガビット イーサネット バージョン)、7970G、7965G、および 7945G は、Internet Protocol(IP; インターネット プロトコル)ネットワークで音声通信を行うためのすべての機能が搭載された電話機です。また、デジタル ビジネス電話機と同じように機能し、コールの発信や着信のほか、ミュート、保留、転送、短縮ダイヤル、コール転送などの機能も利用できます。さらに、Cisco Unified IP Phone はご使用のデータ ネットワークに接続できるため、IP テレフォニー機能により、ネットワーク情報およびサービス、カスタマイズ可能な機能およびサービスなども利用できます。ファイル認証、デバイス認証、シグナリングの暗号化、メディアの暗号化などのセキュリティ機能もサポートします。
Cisco Unified IP Phone 7975G、7971G-GE、7970G、7965G、および 7945G は、いずれもカラー画面を備えています(7975G、7971G-GE、および 7970G はタッチスクリーンです)。また、ラインまたは短縮ダイヤル番号、ボタンおよび機能の状況依存オンライン ヘルプなど、多様で高度な機能をサポートしています。
Cisco Unified IP Phone は、他のネットワーク デバイスと同様に設定と管理を行う必要があります。Cisco Unified IP Phone は G.711a、G.711μ、G.722、G.729a、G.729ab、iLBC をエンコードし、G.711a、G.711μ、G722、iLBC に加え、G.729、G729a、G.729b、G.729ab をデコードします。これらの電話機は、圧縮解除されたワイドバンド(16 ビット、16 kHz)オーディオもサポートします。
この章は、次の項で構成されています。
• 「Cisco Unified IP Phone 7975G、7971G-GE、7970G、7965G、および 7945G の概要」
• 「使用するネットワーク プロトコル」
• 「Cisco Unified IP Phone 7975G、7971G-GE、7970G、7965G、および 7945G でサポートされる機能」
• 「Cisco Unified IP Phone のセキュリティ機能の概要」
• 「Cisco Unified IP Phone の設定と設置の概要」
注意
Cisco Unified IP Phone の非常に近くで携帯電話、GSM 電話、または双方向ラジオを使用すると、干渉が起こる場合があります。詳細については、干渉デバイスの製造元の資料を参照してください。
Cisco Unified IP Phone 7975G、7971G-GE、7970G、7965G、および 7945G の概要
図 1-1 は、Cisco Unified IP Phone 7975G の主なコンポーネントを示しています。
図 1-2 は、Cisco Unified IP Phone 7971G-GE/7970G の主なコンポーネントを示しています。
図 1-3 は、Cisco Unified IP Phone 7965G の主なコンポーネントを示しています。
図 1-4 は、Cisco Unified IP Phone 7945G の主なコンポーネントを示しています。
図 1-1 Cisco Unified IP Phone 7975G
図 1-2 Cisco Unified IP Phone 7971G-GE/7970G
図 1-3 Cisco Unified IP Phone 7965G
図 1-4 Cisco Unified IP Phone 7945G
表 1-1 で、Cisco Unified IP Phone 7975G、7971G-GE、7970G、7965G、および 7945G のボタンについて説明します。
表 1-1 Cisco Unified IP Phone のボタン
|
プログラマブル ボタン
|
設定に応じて、プログラマブル ボタンからは次にアクセスできます。 • 電話回線(回線ボタン) • 短縮ダイヤル番号(短縮ダイヤル ボタン、BLF 短縮ダイヤル機能を含む) • Web ベースのサービス([個人アドレス帳(Personal Address Book)] ボタンなど) • 電話機の機能(プライバシー ボタンなど) 表示されるボタンの色によって、回線の状態が次のように示されます。 緑、点灯:アクティブ コールです。 緑、点滅:コールは保留状態です。 オレンジ、点灯:プライバシー機能が使用中です。 オレンジ、点滅:コールが着信しています。 赤、点灯:リモート回線が使用中です(共有回線または BLF ステータス)。 |
|
フットスタンド調節ボタン |
電話機本体の角度を調節します。 |
|
ディスプレイ ボタン
|
タッチスクリーンまたは電話スクリーンがスリープ モードから復帰するか、クリーニングのために無効になります。 色なし:入力できる状態です。 緑、点滅:無効です。 緑、点灯:スリープ モードです。 |
|
メッセージ ボタン
|
サービスによって異なりますが、ボイス メッセージ サービスに自動ダイヤルします。 |
|
ディレクトリ ボタン
|
[ディレクトリ(Directories)] メニューを開閉します。履歴およびディレクトリにアクセスするために使用します。 |
|
ヘルプ ボタン
|
[ヘルプ(Help)] メニューをアクティブにします。 |
|
設定ボタン
|
[設定(Settings)] メニューを開閉します。タッチスクリーン(または電話スクリーン)と呼び出し音設定を変更するために使用します。 |
|
サービス ボタン
|
[サービス(Services)] メニューを開閉します。 |
|
音量ボタン
|
受話器、ヘッドセット、スピーカフォンの音量(オフフック)、および呼び出し音の音量(オンフック)を制御します。 |
|
スピーカ ボタン
|
スピーカフォン モードのオン/オフを切り替えます。 |
|
ミュート ボタン
|
ミュート機能のオン/オフを切り替えます。 |
|
ヘッドセット ボタン
|
ヘッドセット モードのオン/オフを切り替えます。 |
|
Cisco Unified Phone 7975G、7965G、および 7945G の場合: 4 方向ナビゲーション パッドと選択ボタン(中央)
Cisco Unified Phone 7971G および 7970G の場合: ナビゲーション ボタン
|
Cisco Unified Phone 7975G、7965G、および 7945G の場合: メニューのスクロールや項目の強調表示に使用します。選択ボタンを使用して、画面で強調表示する項目を選択します。 ナビゲーション ボタン • 上または下にスクロールしてメニューを表示し、項目を選択します。 • 右または左にスクロールして、複数列の表示を確認します。 選択ボタン:ナビゲーション ボタンを使用して回線を選択するためにスクロールし、次の操作を実行します。 • を押してメニューを開きます。 • を押して呼び出し音項目を再生します。 • を押して画面に表示されている他の機能にアクセスします。 (注) 選択ボタンで操作しないメニュー項目もあります。 Cisco Unified Phone 7971G および 7970G の場合: メニューのスクロールや項目の強調表示に使用します。電話機がオンフックのとき、発信履歴ログに含まれる電話番号を表示します。 |
|
キーパッド |
電話番号のダイヤル、文字の入力、およびメニュー項目の選択に使用します。 |
|
ソフトキー ボタン
|
各ボタンは、タッチスクリーンまたは電話スクリーンに表示されているソフトキーのオプションをそれぞれアクティブにします。 |
|
受話器のライト ストリップ |
着信コールまたは新しいボイス メッセージがあることを示します。 |
|
タッチスクリーンまたは電話スクリーン |
電話機の機能を表示します。 |
Cisco Unified IP Phone 7975G、7971G-GE、7970G、7965G、および 7945G でサポートされる機能
Cisco Unified IP Phone は、デジタル ビジネス電話機と同じように機能し、発信や着信を行うことができます。このような従来のテレフォニー機能に加えて、Cisco Unified IP Phone には、電話機をネットワーク デバイスとして管理し、モニタリングできる機能が含まれています。
この項では、次のトピックについて取り上げます。
• 「機能の概要」
• 「テレフォニー機能の設定」
• 「Cisco Unified IP Phone を使用したネットワーク パラメータの設定」
• 「ユーザへの機能情報の提供」
機能の概要
Cisco Unified IP Phone は、コール転送、リダイヤル、短縮ダイヤル、会議コール、およびボイス メッセージ システムへのアクセスなど、従来のテレフォニー機能を提供します。Cisco Unified IP Phone は、この他にも多様な機能を備えています。Cisco Unified IP Phone がサポートする電話機の機能の概要については、「電話機で使用できる電話機能」を参照してください。
他のネットワーク デバイスと同様に、Cisco Unified IP Phone についても、Cisco Unified Communications Manager や IP ネットワーク全体にアクセスできるように設定しておく必要があります。DHCP を使用すると、電話機に設定する設定値の数が少なくなりますが、ネットワークで必要な場合には IP アドレス、TFTP サーバ、およびサブネット情報などを手動で設定できます。Cisco Unified IP Phone でネットワークを設定する手順については、 第 4 章「Cisco Unified IP Phone の設定」 を参照してください。
Cisco Unified IP Phone には、IP ネットワーク上の他のサービスやデバイスとの相互対話による拡張機能が用意されています。たとえば、Cisco Unified IP Phone を社内の Lightweight Directory Access Protocol 3(LDAP3)標準ディレクトリに統合すると、ユーザは他の社員の連絡先情報を自分の IP Phone から直接検索できるようになります。また、XML を使用すると、天気予報、株価情報、商品相場などの Web ベースの情報にアクセスすることもできます。これらのサービスの設定については、「社内ディレクトリの設定」および「サービスの設定」を参照してください。
Cisco Unified IP Phone はネットワーク デバイスであるため、詳細なステータス情報を Cisco Unified IP Phone から直接取得できます。このステータス情報は、IP Phone の使用時に発生した問題のトラブルシューティングに役立ちます。詳細については、 第 7 章「Cisco Unified IP Phone でのモデル情報、ステータス、および統計の表示」 を参照してください。
関連項目
• 「Cisco Unified IP Phone の設定」
• 「機能、テンプレート、サービス、およびユーザの設定」
• 「トラブルシューティングとメンテナンス」
Cisco Unified IP Phone のセキュリティ機能の概要
Cisco Unified Communications Manager システムにセキュリティを実装すると、電話機や Cisco Unified Communications Manager サーバでのなりすまし、データ改ざん、およびコール シグナリングやメディア ストリームの改ざんを防止できます。
これらの攻撃を軽減するために、Cisco Unified IP テレフォニー ネットワークは、電話機とサーバ間に認証および暗号化された通信ストリームを確立し、それを維持するとともに、ファイルが電話機に転送される前にそのファイルにデジタル署名します。また、Cisco Unified IP Phone 間のメディア ストリームおよびコール シグナリングの暗号化も行います。
Cisco Unified IP Phone 7975G、7971G-GE、7970G、7965G、および 7945G では、電話機のセキュリティ プロファイルを使用します。このプロファイルでは、デバイスが非セキュア、認証済み、または暗号化済みのいずれであるかが定義されます。セキュリティ プロファイルを電話機に適用する方法については、『Cisco Unified Communications Manager Security Guide』を参照してください。
Cisco Unified CM の管理でセキュリティ関連の設定値を設定した場合は、電話機の設定ファイルに機密情報が含まれます。設定ファイルのプライバシーを確保するため、ファイルを暗号化するように設定する必要があります。詳細については、『Cisco Unified Communications Manager Security Guide』の「 Configuring Encrypted Phone Configuration Files 」を参照してください。
表 1-3 は、本書および他のマニュアルに記載されているセキュリティに関する追加情報の参照先を示しています。
サポートされているセキュリティ機能の概要
表 1-4 に、Cisco Unified IP Phones 7975G、7971G-GE、7970G、7965G、および 7945G がサポートするセキュリティ機能の概要を示します。これらの機能の詳細、および Cisco Unified Communications Manager と Cisco Unified IP Phone のセキュリティの詳細については、『Cisco Unified Communications Manager Security Guide』を参照してください。
電話機の現在のセキュリティ設定については、電話機の [セキュリティ設定(Security Configuration)] メニューを確認します([設定(Settings)] > [セキュリティ設定(Security Configuration)] を選択し、[設定(Settings)] > [デバイス設定(Device Configuration)] > [セキュリティ設定(Security Configuration)] を選択します)。詳細については、 第 4 章「Cisco Unified IP Phone の設定」 を参照してください。
(注) ほとんどのセキュリティ機能は、CTL が電話機にインストールされている場合にだけ利用可能になります。CTL の詳細については、『Cisco Unified Communications Manager Security Guide』の「Configuring the Cisco CTL Client」を参照してください。
表 1-4 セキュリティ機能の概要
|
|
イメージの認証 |
ファームウェア イメージが電話機にロードされる前に、署名付きバイナリ ファイル(拡張子 .sbn)を使用して、ファームウェア イメージに対する改ざんを防止します。イメージが改ざんされると、電話機は認証プロセスに失敗し、そのイメージを拒否します。 |
お客様サイトの証明書のインストール |
各 Cisco Unified IP Phone は、デバイス認証に使用する固有の証明書を要求します。電話機には Manufacturing Installed Certificate(MIC; 製造元でインストールされる証明書)が含まれていますが、Cisco Unified CM の管理で Certificate Authority Proxy Function(CAPF)を使用して証明書がインストールされることを指定して、セキュリティを強化できます。または、電話機の [セキュリティ設定(Security Configuration)] メニューから LSC をインストールできます。詳細については、「Cisco Unified IP Phone のセキュリティ設定」を参照してください。 |
デバイス認証 |
各エンティティが他のエンティティの証明書を受信したときに、Cisco Unified Communications Manager サーバと電話機の間で実行されます。デバイス認証は、電話機と Cisco Unified Communications Manager の間で安全な接続が行われるかどうかを判別します。また、必要な場合には、TLS プロトコルを使用してエンティティ間に安全なシグナリング パスを作成します。Cisco Unified Communications Manager は、認証できない電話機は登録しません。 |
ファイルの認証 |
電話機がダウンロードするデジタル署名付きファイルを検証します。電話機は、署名を検証して、ファイル作成後にファイルが改ざんされていないことを確認します。認証に失敗したファイルは、電話機のフラッシュ メモリに書き込まれません。電話機は、このようなファイルを拒否して、それ以上処理しません。 |
シグナリングの認証 |
TLS プロトコルを使用して、伝送中のシグナリング パケットに対して改ざんが行われていないことを検証します。 |
製造元でインストールされる証明書 |
各 Cisco Unified IP Phone は、デバイス認証に使用する固有の、製造元でインストールされる証明書(MIC)が含まれています。MIC は、個々の電話機を識別するために長期的に割り当てられた証明であり、Cisco Unified Communications Manager はこれを使用して電話機を認証します。 |
セキュアな Survivable Remote Site Telephony(SRST)リファレンス |
セキュリティのために SRST リファレンスを設定し、Cisco Unified Communications Manager 管理ページで依存デバイスをリセットした後、TFTP サーバは SRST 証明書を電話機の cnf.xml ファイルに追加して、ファイルを電話機に送ります。その後、セキュアな電話機は TLS 接続を使用して SRST 対応のルータと対話します。 |
メディアの暗号化 |
SRTP を使用して、サポートされているデバイス間のメディア ストリームをセキュリティで保護するとともに、目的のデバイスだけがデータを受信して読み取ることができるようにします。具体的には、デバイスのメディア マスター キー ペアの作成、デバイスへのキーの送信、および転送中のキーの送信に対するセキュリティ保護を行います。 |
シグナリングの暗号化 |
デバイスと Cisco Unified Communications Manager サーバ間で送信されるすべての SCCP と SIP シグナリング メッセージを暗号化します。 |
Certificate Authority Proxy Function(CAPF) |
非常に煩雑な証明書生成手順の一部を電話機のために実行します。また、電話機と相互対話しながら、キーの生成と証明書のインストールを行います。電話機に代わって、お客様固有の認証局から証明書を要求するように CAPF を設定できます。または、ローカルで証明書を生成するように設定できます。 |
セキュリティ プロファイル |
電話機が非セキュア、認証済み、暗号化済み、または保護済みのいずれであるかを定義します。詳細については、「セキュリティ プロファイルについて」を参照してください。 |
暗号化された設定ファイル |
電話機の設定ファイルのプライバシーを確保します。 |
電話機の Web サーバ機能の無効化(オプション) |
電話機の多様な操作統計情報を表示する Web ページへのアクセスを禁止できます。 |
電話機のセキュリティの強化 |
次に示すセキュリティの追加オプションです。これらのオプションは、Cisco Unified CM の管理から制御します。 • PC ポートの無効化 • Gratuitous ARP(GARP)の無効化 • PC ボイス VLAN アクセスの無効化 • [設定(Setting)] メニューへのアクセスの無効化、またはアクセス制限([ユーザ設定(User Preferences)] メニューへのアクセスおよび音量の設定変更の保存だけを許可する) • 電話機の Web ページへのアクセスの無効化 (注) [PC ポートを無効にする(PC Port Disabled)]、[GARP を使う(GARP Enabled)]、および [ボイス VLAN を使う(Voice VLAN enabled)] の現在の設定値を表示するには、電話機の [セキュリティ設定(Security Configuration)] メニューを調べます。詳細については、「デバイス設定メニュー」を参照してください。 |
802.1X 認証 |
Cisco Unified IP Phone は 802.1X 認証を使用して、ネットワークへのアクセスを要求し、アクセスできます。詳細については、「Cisco Unified IP Phone での 802.1X 認証のサポート」を参照してください。 |
関連項目
• 「セキュリティ プロファイルについて」
• 「認証、暗号化、および保護コールの識別」
• 「セキュアな会議コールの確立と識別」
• 「デバイス設定メニュー」
• 「Cisco Unified IP Phone での 802.1X 認証のサポート」
• 「セキュリティの制約事項」
セキュリティ プロファイルについて
Cisco Unified Communications Manager 7.0 以降をサポートする Cisco Unified IP Phone は、電話機が非セキュア、認証済み、または暗号化済みのいずれであるかを定義するセキュリティ プロファイルを使用します。セキュリティ プロファイルの設定と電話機への適用方法については、『 Cisco Unified Communications Manager Security Guide 』を参照してください。
電話機に設定されているセキュリティ モードを表示するには、[セキュリティ設定(Security Configuration)] メニューの [セキュリティ モード(Security Mode)] 設定を確認してください。詳細については、「セキュリティ設定メニュー」を参照してください。
関連項目
• 「認証、暗号化、および保護コールの識別」
• 「デバイス設定メニュー」
• 「セキュリティの制約事項」
認証、暗号化、および保護コールの識別
電話機にセキュリティが実装されている場合、認証および暗号化されたコールは、電話機のスクリーンに表示されるアイコンで識別できます。セキュリティ トーンがコールの最初に再生されると、接続されている電話機がセキュアで保護されているかどうかを判断することもできます。
コールが認証された場合、そのコールの確立に関与したすべてのデバイスは信頼できるデバイスであり、Cisco Unified Communications Manager によって認証されます。進行中のコールが認証されると、電話スクリーンの通話時間を表示するタイマーの右側にあるコールの状態を示すアイコンが次のアイコンに変わります。
コールが暗号化された場合、そのコールの確立に関与したすべてのデバイスは信頼できるデバイスであり、Cisco Unified Communications Manager によって認証されます。またコール シグナリングとメディア ストリームも暗号化されます。コールを暗号化することで高いレベルのセキュリティが確保され、コールの完全性とプライバシーが保たれます。進行中のコールが暗号化されると、電話スクリーンの通話時間を表示するタイマーの右側にあるコールの状態を示すアイコンが次のアイコンに変わります。
(注) IP 以外のコール レッグ(たとえば PSTN)を介してルーティングされるコールは、IP ネットワーク内では暗号化されているとしても、またロック アイコンがそのコールに関連付けられているとしても、非セキュアになります。
コールが保護された場合、コールの最初にセキュリティ トーンが再生され、他の接続された電話機も暗号化されたオーディオとビデオ(ビデオが関係している場合)を送受信していることを示します。コールが保護されていない電話機に接続されている場合、セキュリティ トーンは再生されません。
(注) 保護コールは、2 つの電話機間の接続でのみサポートされます。保護コールが設定されている場合、会議コール、共有回線、エクステンション モビリティ、回線をまたいで参加などの一部の機能は使用できません。保護されているコールは認証されません。
関連項目
• 「Cisco Unified IP Phone のセキュリティ機能の概要」
• 「セキュリティ プロファイルについて」
• 「セキュリティの制約事項」
セキュアな会議コールの確立と識別
セキュアな会議コールを開始し、参加者のセキュリティ レベルをモニタリングできます。セキュアな会議コールは、次の手順で確立します。
1. ユーザはセキュアな電話機(暗号化または認証されたセキュリティ モード)から会議を開始します。
2. Cisco Unified Communications Manager がセキュアな会議ブリッジをコールに割り当てます。
3. 参加者が追加されると、Cisco Unified Communications Manager は(暗号化または認証された)各電話機のセキュリティ モードを確認し、会議のセキュリティ レベルを維持します。
4. 電話機は会議コールのセキュリティ レベルを表示します。セキュアな会議には、電話スクリーンの「会議」の右側に (暗号化済み)または (認証済み)アイコンが表示されます。 アイコンが表示された場合、会議はセキュアではありません。
(注) 参加者の電話機のセキュリティ モードとセキュアな会議ブリッジのアベイラビリティ応じて、会議コールのセキュリティ レベルに影響を与える相互作用、制約事項、および制限事項があります。これらの相互作用については、表 1-5 と表 1-6 を参照してください。
保護コールの確立と識別
保護コールは、電話機、およびもう一方の電話機が保護コール用に設定されると確立されます。もう一方の電話機は同じ Cisco Unified IP ネットワークまたは IP ネットワーク外のネットワークに配置できます。保護コールは 2 つの電話機間でのみ可能です。会議コールやその他の複数回線のコールはサポートされていません。
保護コールは、次の手順で確立します。
1. ユーザは保護された電話機(保護されたセキュリティ モード)からコールを開始します。
2. 電話機は電話スクリーン上に アイコン(暗号化済み)を表示します。このアイコンは、電話機がセキュアな(暗号化された)コール用に設定されていることを示しますが、これは他の接続された電話機も保護されていることを意味するものではありません。
3. コールが別の保護された電話機に接続されるとセキュリティ トーンが再生され、会話の双方が暗号化され、保護されていることを示します。コールが保護されていない電話機に接続されると、セキュリティ トーンは再生されません。
(注) 保護コールは、2 つの電話機間の会話でサポートされます。保護コールが設定されている場合、会議コール、共有回線、シスコ エクステンション モビリティ、回線をまたいで参加などの一部の機能は使用できません。
コールのセキュリティの相互作用と制約事項
会議が確立されると、Cisco Unified Communications Manager は、電話機のセキュリティのステータスを確認し、会議のセキュリティ指示を変更するか、コールの完了を阻止してシステムの完全性とセキュリティを維持します。 表 1-5 は、割り込みを使用している場合のコールのセキュリティ レベルの変更についての情報を記載しています。
表 1-5 割り込みを使用している場合のコールのセキュリティの相互作用
|
|
|
|
非セキュア |
割り込み |
暗号化されたコール |
割り込まれたコールと非セキュア コールと識別されたコール |
セキュア(暗号化済み) |
割り込み |
認証されたコール |
割り込まれたコールと認証されたコールと識別されたコール |
セキュア(認証済み) |
割り込み |
暗号化されたコール |
割り込まれたコールと認証されたコールと識別されたコール |
非セキュア |
割り込み |
認証されたコール |
割り込まれたコールと非セキュア コールと識別されたコール |
表 1-6 は、発信側の電話機のセキュリティ レベル、参加者のセキュリティ レベル、セキュアな会議ブリッジのアベイラビリティに応じた会議のセキュリティ レベルの変更についての情報を記載しています。
表 1-6 会議コールのセキュリティの制約事項
|
|
|
|
非セキュア |
会議 |
暗号化または認証済み |
非セキュアな会議ブリッジ 非セキュアな会議 |
セキュア(暗号化または認証済み) |
会議 |
少なくとも 1 人のメンバが非セキュア |
セキュアな会議ブリッジ 非セキュアな会議 |
セキュア(暗号化済み) |
会議 |
参加者すべてが暗号化済み |
セキュアな会議ブリッジ セキュアな暗号化済みレベル会議 |
セキュア(認証済み) |
会議 |
参加者すべてが暗号化または認証済み |
セキュアな会議ブリッジ セキュアな認証済みレベル会議 |
非セキュア |
会議 |
暗号化または認証済み |
セキュアな会議ブリッジのみが使用可能で使用中 非セキュアな会議 |
セキュア(暗号化または認証済み) |
会議 |
暗号化または認証済み |
非セキュアな会議ブリッジのみが使用可能で使用中 非セキュアな会議 |
セキュア(暗号化または認証済み) |
会議 |
暗号化またはセキュア |
会議はセキュアなまま 参加者の 1 人がコールを MOH で保留しようとすると、MOH が再生されない |
セキュア(暗号化済み) |
参加 |
暗号化または認証済み |
セキュアな会議ブリッジ 会議はセキュアなまま(暗号化または認証済み) |
非セキュア |
C 割り込み |
参加者すべてが暗号化済み |
セキュアな会議ブリッジ 会議は非セキュアに変更 |
非セキュア |
ミートミー |
最低限のセキュリティ レベルは暗号化済み |
発信側が「セキュリティ レベルを満たしていません(Does not meet Security Level)」というメッセージを受信し、コールは拒否される |
セキュア(暗号化済み) |
ミートミー |
最低限のセキュリティ レベルは認証済み |
セキュアな会議ブリッジ 会議は暗号化されたコールと認証されたコールを受け入れ |
セキュア(暗号化済み) |
ミートミー |
最低限のセキュリティ レベルは非セキュア |
セキュアな会議ブリッジのみが使用可能で使用中 会議はすべてのコールを受け入れ |
概要
Cisco Unified IP phones と Cisco Catalyst スイッチは従来、互いを識別し、VLAN 割り当てやインライン パワー要件などのパラメータを特定するために Cisco Discovery Protocol(CDP)を使用してきました。ただし、ローカルでアタッチされている PC の識別に CDP は使用されません。そのため、Cisco Unified IP Phone は EAPOL パススルー メカニズムを使用します。これによって、IP 電話にローカルに接続された PC は EAPOL メッセージを LAN スイッチで 802.1X オーセンティケータにパススルーする場合があります。この機能によって、IP 電話はオーセンティケータとして動作しなくなりますが、ネットワークにアクセスする前に LAN スイッチがデータ エンド ポイントを認証できるようになります。
EAPOL パススルー メカニズムと共に、Cisco Unified IP Phone はプロキシ EAPOL ログオフ メカニズムを提供します。ローカルに接続された PC が IP 電話から接続切断された場合、LAN スイッチと IP 電話間のリンクが維持されるため、LAN スイッチは物理リンクの障害を認識しません。ネットワークの完全性が脅かされるのを避けるため、IP 電話はダウンストリーム PC の代わりに EAPOL ログオフ メッセージをスイッチに送ります。これは、LAN スイッチにダウンストリーム PC の認証エントリをクリアさせます。
Cisco Unified IP Phone には、EAPOL パススルー メカニズムだけでなく 802.1X サプリカントも含まれます。このサプリカントはネットワーク管理者が IP 電話の LAN スイッチ ポートへの接続を制御するのを許可します。Cisco Unified IP Phone 802.1X サプリカントの現行のリリースはネットワーク認証に EAP-FAST、EAP-TLS、および EAP-MD5 オプションを使用します。
必要なネットワーク コンポーネント
Cisco Unified IP Phone での 802.1X 認証のサポートには、次のコンポーネントを含むいくつかのコンポーネントが必要です。
• Cisco Unified IP Phone:電話機は 802.1X サプリカントとして機能します。これはネットワークへのアクセス要求を開始します。
• Cisco Secure Access Control Server(ACS)(またはその他のサードパーティの認証サーバ):認証サーバと電話機はどちらも電話機の認証に使用される共有秘密で設定される必要があります。
• Cisco Catalyst Switch(またはその他のサードパーティのスイッチ):スイッチは 802.1X をサポートする必要があります。このため、 オーセンティケータ として機能し、電話機と認証サーバ間でメッセージを送信できます。やり取りが完了すると、スイッチはネットワークへの電話機アクセスを許可または拒否します。
ベスト プラクティス:要件と推奨事項
• 802.1X の有効化:802.1X 標準を Cisco Unified IP Phone の認証に使用する場合、電話機で有効にする前に他のコンポーネントを正しく設定していることを確認してください。詳細については、「802.1X 認証およびステータス」を参照してください。
• PC ポートの設定:802.1X 標準は VLAN の使用を考慮しないため、各スイッチ ポートにデバイスを 1 つだけ認証することを推奨します。しかし、一部のスイッチ(Cisco Catalyst スイッチを含む)はマルチドメイン認証をサポートします。スイッチ設定によって PC を電話機の PC ポートに接続できるかどうかが決まります。
– 有効化:マルチドメイン認証をサポートするスイッチを使用している場合、PC ポートを有効にして PC を接続できます。この場合、Cisco Unified IP Phone はスイッチと接続された PC 間の認証のやり取りをモニタリングするために、プロキシ EAPOL ログオフをサポートします。Cisco Catalyst スイッチでの IEEE 802.1X サポートの詳細については、次の場所にある Cisco Catalyst のスイッチ設定ガイドを参照してください。
http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html
– 無効化:スイッチが同じポートで複数の 802.1X 互換デバイスをサポートしない場合、802.1X 認証を有効にすると PC ポートを無効にする必要があります。詳細については、「セキュリティ設定メニュー」を参照してください。このポートを無効にせずにその後 PC を接続しようとすると、スイッチは電話機と PC へのネットワーク アクセスを拒否します。
• ボイス VLAN の設定:802.1X 標準が VLAN を考慮しないため、スイッチのサポートに基づいてこの設定を行う必要があります。
– 有効化:マルチドメイン認証をサポートするスイッチを使用している場合、ボイス VLAN を継続して使用できます。
– 無効化:スイッチがマルチドメイン認証をサポートしない場合、ボイス VLAN を無効にしてポートのネイティブ VLAN への割り当てを検討します。詳細については、 「セキュリティ設定メニュー」 を参照してください。
• MD5 共有秘密の入力:802.1X 認証を無効にするか、電話機を出荷時の状態にリセットすると、以前に設定した MD5 共有秘密は削除されます。詳細については、「802.1X 認証およびステータス」を参照してください。
セキュリティの制約事項
割り込みに使用される電話機に暗号化が設定されていない場合、ユーザは暗号化されたコールに対して割り込みを実行できません。この場合、割り込みが失敗したときに、割り込みを実行した電話機でリオーダー音(速いビジー音)が再生されます。
発信側の電話機に暗号化が設定されている場合、割り込みの発信側は、暗号化された電話機から認証されたコールまたは非セキュア コールに対して割り込みを実行できます。Cisco Unified Communications Manager は、割り込みが実行されたコールを非セキュアとして分類します。
発信側の電話機に暗号化が設定されている場合、割り込みの発信側は、暗号化されたコールに対して割り込みを実行でき、その電話機は対象のコールが暗号化されていることを示します。
割り込みに使用される電話機が非セキュアの場合でも、ユーザは認証されたコールに対して割り込みを実行できます。発信側の電話機がセキュリティをサポートしていない場合でも、認証アイコンはコール内の認証されたデバイスに引き続き表示されます。
Cisco Unified IP Phone の設定と設置の概要
IP テレフォニー システムの導入時に、システム管理者とネットワーク管理者は初期設定タスクを実行して、IP テレフォニー サービス用にネットワークを準備する必要があります。Cisco Unified IP テレフォニー ネットワークのセットアップと設定のための情報とチェックリストについては、『 Cisco Unified Communications Manager System Guide 』の「 System Configuration Overview 」の章を参照してください。
Cisco Unified Communications Manager で IP テレフォニー システムをセットアップし、システム全体の機能を設定した後、IP Phone をシステムに追加できます。
次のトピックでは、Cisco Unified IP Phone をネットワークに追加する手順の概要を説明します。
• 「Cisco Unified Communications Manager での Cisco Unified IP Phone の設定」
• 「Cisco Unified IP Phone の設置」
Cisco Unified Communications Manager での Cisco Unified IP Phone の設定
電話機を Cisco Unified Communications Manager データベースに追加するには、次の方法を使用できます。
• 自動登録
• Cisco Unified Communications Manager Administration
• BAT(Bulk Administration Tool)
• BAT と Tool for Auto-Registered Phones Support(TAPS)
これらの方法の詳細については、「Cisco Unified Communications Manager データベースへの電話機の追加」を参照してください。
Cisco Unified Communications Manager での電話機の設定の詳細については、『 Cisco Unified Communications Manager System Guide 』の「 Cisco Unified IP Phone 」を参照してください。
Cisco Unified Communications Manager Administration で Cisco Unified IP Phone 7975G、7971G-GE、7970G、7965G、および 7945G を設定するためのチェックリスト
表 1-7 に、Cisco Unified Communications Manager Administration での Cisco Unified IP Phones 7975G、7971G-GE、7970G、7965G、および 7945G の設定タスクの概要とチェックリストを示します。このリストでは、電話機の設定プロセスを手順に沿って示しています。一部のタスクはオプションです。システムやユーザの必要に応じて実行します。これらの手順の詳細については、参照先欄の資料を参照してください。
表 1-7 Cisco Unified IP Phone の設定に関するチェックリスト
|
|
|
1. |
電話機に関する次の情報を収集します。 • 電話機のモデル • MAC アドレス • 電話機が設置される物理的な場所 • 電話機のユーザの名前とユーザ ID • デバイス プール • パーティション、コーリング サーチ スペース、およびロケーション情報 • 電話機に割り当てる回線数と関連付けられた電話番号(DN) • 電話機に関連付ける Cisco Unified Communications Manager ユーザ • 電話ボタン テンプレート、ソフトキー テンプレート、電話機の機能、IP Phone サービス、または電話機のアプリケーションに影響を与える電話機の使用情報 電話機をセットアップするための設定要件のリストを提供します。 個別の電話機を設定する前に実行が必要な、電話ボタン テンプレートやソフトキー テンプレートなどの予備設定を明確にします。 |
『 Cisco Unified Communications Manager System Guide 』の「 Cisco Unified IP Phones 」を参照してください。 「電話機で使用できる電話機能」 を参照してください。 |
2. |
必要であれば、電話ボタン テンプレートをカスタマイズします。 ユーザ ニーズに合せて回線ボタン、短縮ダイヤル ボタン、サービス URL ボタンの数を変更したり、プライバシー ボタンを追加したりします。 IPv4 アドレスでサービス URL を指定する必要があります。 |
『 Cisco Unified Communications Manager Administration Guide 』の「 Phone Button Template Configuration 」を参照してください。 「電話ボタン テンプレートの変更」 を参照してください。 |
3. |
[電話の設定(Phone Configuration)] ウィンドウの必須フィールドに入力して、電話機を追加し、設定します。必須フィールドは、フィールド名の隣のアスタリスク(*)で示されています。たとえば、MAC アドレスやデバイス プールなどです。 デバイスをデフォルト設定で Cisco Unified Communications Manager データベースに追加します。 |
『 Cisco Unified Communications Manager Administration Guide 』の「 Cisco Unified IP Phone Configuration 」を参照してください。 [プロダクト固有の設定(Product Specific Configuration)] フィールドの詳細については、[電話の設定(Phone Configuration)] ウィンドウの [?] ボタンを押して表示されるヘルプを参照してください。 |
4. |
[電話番号の設定(Directory Number Configuration)] ウィンドウの必須フィールドに入力して、電話機に電話番号(回線)を追加し、設定します。必須フィールドは、フィールド名の隣のアスタリスク(*)で示されています。たとえば、ディレクトリ番号やプレゼンス グループなどです。 プライマリ電話番号とセカンダリ電話番号、および電話番号に関連する機能を電話機に追加します。 |
『Cisco Unified Communications Manager Administration Guide』の「 Directory Number Configuration 」を参照してください。 「電話機で使用できる電話機能」 を参照してください。 |
5. |
ソフトキー テンプレートをカスタマイズします。 ユーザのソフトキーの使用方法に合せて、電話機に表示されるソフトキー機能の追加、削除、表示順序の変更を行います。 |
『 Cisco Unified Communications Manager Administration Guide 』の「 Softkey Template Configuration 」を参照してください。 「ソフトキー テンプレートの設定」 を参照してください。 |
6. |
短縮ダイヤル ボタンを設定し、短縮ダイヤル番号を割り当てます(オプション)。 短縮ダイヤルのボタンおよび番号を追加します。 (注) ユーザは、Cisco Unified CM のユーザ オプションで、使用している電話機の短縮ダイヤル設定を変更できます。 |
『 Cisco Unified Communications Manager Administration Guide 』の「 Cisco Unified IP Phone Configuration 」、「 Configuring Speed-Dial Buttons 」を参照してください。 |
7. |
Cisco Unified IP Phone サービスを設定し、サービスを割り当てます(オプション)。 IP Phone のサービスを提供します。 (注) ユーザは、Cisco Unified CM ユーザ オプション Web ページで、使用している電話機のサービスを追加または変更できます。 (注) IPv4 アドレスでサービス URL を指定する必要があります。 |
『 Cisco Unified Communications Manager Administration Guide 』の「 Cisco Unified IP Phone Services Configuration 」を参照してください。 「サービスの設定」 を参照してください。 |
8. |
サービスを電話ボタンに割り当てます(オプション)。 ボタンを 1 回押すだけで IP Phone サービスまたは URL にアクセスできるようにします。 |
『 Cisco Unified Communications Manager Administration Guide 』の「 Cisco Unified IP Phone Configuration 」、「 Adding a Cisco Unified IP Phone Service to a Phone Button 」を参照してください。 |
9. |
次の必須フィールドを設定して、ユーザ情報を追加します。必須フィールドはアスタリスク(*)で示されています。たとえば、ユーザ ID や姓などです。 (注) パスワード(ユーザ オプション Web ページ用)と PIN(エクステンション モビリティおよびパーソナル ディレクトリ用)を割り当てます。 Cisco Unified Communications Manager のグローバル ディレクトリにユーザ情報を追加します。 |
『 Cisco Unified Communications Manager Administration Guide 』の「 End User Configuration 」を参照してください。 「Cisco Unified Communications Manager へのユーザの追加」 を参照してください。 (注) ユーザの情報を保存するために会社が Lightweight Directory Access Protocol(LDAP)ディレクトリを使用している場合、既存の LDAP ディレクトリを使用するために Cisco Unified Communications をインストールして設定できます。「社内ディレクトリの設定」を参照してください。 |
10. |
ユーザをユーザ グループに関連付けます。 ユーザをユーザ グループ内のすべてのユーザに適用されるロールと許可のコモン リストに割り当てます。管理者はユーザ グループ、ロール、許可を管理して、システム ユーザのアクセス レベル(つまり、セキュリティのレベル)を制御できます。 |
『 Cisco Unified Communications Manager Administration Guide 』の次の項を参照してください。 • 「 End User Configuration 」、「 End User Configuration settings 」。 • 「 User Group Configuration 」、「 Adding Users to a User Group 」。 |
11. |
ユーザを電話機に関連付けます(オプション)。 ユーザが、コール転送や短縮ダイヤルの追加などの電話機能やサービスを設定できるようにします。 (注) 会議室の電話機など、ユーザを関連付けない電話機もあります。 |
『 Cisco Unified Communications Manager Administration Guide 』の「 End User Configuration 」、「 Associating Devices to a User 」を参照してください。 |